forumNouveau sujet

Le prestataire affirme que la technologie de déception n'est pas un honeypot, quelle est la nuance ?

RRecep K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
41
#1

Nous sommes une boîte d'édition logicielle dans la logistique de 45 personnes basée à Chicago. Nous échangeons actuellement avec un nouveau prestataire en sécurité pour nos serveurs cloud et notre réseau interne. Ils nous suggèrent fortement d'ajouter une solution de « technologie de déception » (deception technology) en plus de nos protections endpoint classiques, pour une licence annuelle de 18.000 USD.

En réunion, j'ai soutenu que c'était ni plus ni moins le principe du honeypot (pot de miel) qu'on connaît depuis des années, et que monter une VM vide pour écouter le trafic réseau nous donnerait le même résultat pour un coût quasi nul. L'ingénieur commercial m'a rétorqué qu'il ne s'agit pas d'un honeypot statique, mais d'un dispositif qui génère des leurres dynamiques et des couches de déception actives.

Pour une infrastructure moyenne comme la nôtre, quelle est la vraie différence sur le terrain ? Investir dans ce genre de plateforme commerciale plutôt que de poser un simple honeypot apporte-t-il un réel gain en termes de charge opérationnelle et de faux positifs ?

HHilal Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
215
Plus utile#2

En bref : un honeypot est un serveur leurre statique et isolé qui attend qu'un attaquant le découvre, tandis que la technologie de déception est un système de défense intégré qui dissémine de faux identifiants, de faux chemins de bases de données et des pièges dynamiques au sein même des vraies machines de production pour aiguiller l'attaquant. La différence fondamentale réside dans le fait que le honeypot surveille un point unique alors que la technologie de déception détecte les mouvements latéraux sur tout le réseau.

Quand vous installez un simple honeypot, vous placez une machine vulnérable dans un coin du réseau. Mais aujourd'hui, une fois qu'un pirate s'infiltre sur un poste, il ne lance pas de scans réseau aveugles : il fouille la mémoire vive locale le registre et les dernières sessions ouvertes. À ce stade le honeypot traditionnel est totalement aveugle car l'attaquant ne se dirige pas vers ce serveur isolé.

Les plateformes de déception, en revanche injectent sur les postes des vrais collaborateurs de faux mots de passe admin inoffensifs de faux liens vers des consoles d'administration dans l'historique web et des fichiers de config piégés. Dès que l'attaquant compromet une machine et tente d'utiliser ce faux identifiant pour rebondir ailleurs, l'alerte se déclenche immédiatement car seul un intrus peut manipuler ce faux compte.

Pour une équipe de 45 salariés 18.000 USD représente un budget conséquent. Si vous disposez d'un Active Directory complexe, de multiples sous-réseaux et de bases de données clients sensibles ces solutions réduisent la charge opérationnelle grâce à un taux de faux positifs quasi nul. En revanche, si votre infra se limite à quelques serveurs chez un seul hébergeur cloud, poser de simples canary tokens open source offre un système d'alerte précoce équivalent pour un coût presque nul.

İİsmail T***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
418
#3

L'explication technique du prestataire tient la route, mais le discours commercial est un peu trop gonflé. Un honeypot reste passif, alors que ces outils déploient des leurres directement sur les endpoints. Cela dit, pour une structure de 45 personnes, dépenser autant sans avoir parfaitement verrouillé les bases (gestion des accès, MFA partout et correctifs à jour) est un mauvais investissement.

CCerenMembre actif
Poste
Expert en test
Membre depuis
mars 2024
Message
178
#4

Si l'attaquant a déjà le niveau pour s'infiltrer sur vos postes et lire la mémoire il repérera aussi très vite l'agent de sécurité commercial installé sur la machine. Les leurres des plateformes commerciales finissent par devenir des signatures bien connues des outils d'attaque. Au lieu de lâcher 18.000 USD là-dedans, financez plutôt un excellent test d'intrusion.

DDeniz B***VétéranMembre de la communauté
Membre depuis
mai 2025
Message
243
#5

La différence réside directement dans le mécanisme de déclenchement. Un honeypot écoute sur une IP donnée ; si l'attaquant ne scanne pas les ports de cette IP, ça ne sert à rien. Les outils de deception, eux, injectent de faux tickets ou de fausses clés SSH directement dans le Local Security Authority (LSA). Dès que l'attaquant tente d'élever ses privilèges avec cette clé, le système est verrouillé de manière centralisée.

SSimgeMembre actif
Poste
Organisateur d'événements
Membre depuis
mai 2024
Message
88

Doki · Mise en place de la gestion des logs · 2025

#6

Avant d'acheter la moindre licence testez les tokens pièges disponibles gratuitement. Déposez un fichier contenant un faux lien dans des dossiers sensibles ou créez un faux compte de service sur le serveur. Si quelqu'un touche à ces pièges vous recevez une alerte. Pour de petites équipes, cette méthode offre une protection largement suffisante pendant des mois.

HHüseyin S***VétéranMembre de la communauté
Membre depuis
juil. 2022
Message
175
#7

On a testé un outil similaire dans un bureau de 60 personnes. Pendant trois mois, pas une seule alerte, et puis un jour, le nouveau stagiaire a ouvert le faux tableau de compta sur le dossier réseau partagé : les sirènes ont retenti direct. Le taux de faux positifs est vraiment nul, mais quand il n'y a pas d'attaque, on en oublie totalement l'existence.

AAli P***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
69
#8

Avant de valider un budget annuel de 18.000 USD, je vous recommande d'exiger du fournisseur une preuve de concept (PoC) de deux semaines sur votre réseau d'entreprise. Il ne faut pas signer de contrat sans avoir pu évaluer la qualité de la télémétrie générée sur votre propre infrastructure.

KKader A***Membre actif
Poste
Chef de projet
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
janv. 2022
Message
228

Doki · Conseil en conformité RGPD · 2025

#9

ils ont juste saupoudré un peu d'IA sur le bon vieux honeypot, balancé deux faux mots de passe sur les endpoints et ils ont rebaptisé ça technologie de deception. le prix a été multiplié par cinq dans la foulée et le plus beau tour d'illusion du commercial, ce sera de vous faire valider cette facture à 18 000 dollars.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

AAhmet B***ExpertMembre de la communauté
Membre depuis
déc. 2025
Message
264
#10

il y a un point auquel il faut faire attention. bon un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

tout va bien les trois permiers mois, les problèmes arrivent au quatrième mais franchement bon courage.

FFiliz U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2025
Message
1
#11

Je ne suis pas d'accord sur ce point. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Les décisions hâtives finissent par être corrigées six mois plus tard. Je suis aussi curieux de savoir si d'autres font autrement.

MMelis K***Membre actif
Poste
Créateur de bijoux
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
88
#12

je suis du même avis mais les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

TTülay Y***Membre actif
Poste
Graphiste
Secteur
Construction
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2025
Message
2
#13

Il y a aussi un aspect mesure à considérer. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Le temps que vous mettez à détecter un problème détermine directement son coût. C'est mon avis, je ne l'écris pas comme une vérité absolue.

DDilara Ç***Membre actif
Poste
Technicien support système
Secteur
Grossiste alimentaire
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2024
Message
360
#14

Cette approche a un coût, dont on ne parle pas. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. J'espère que cela vous sera utile.

GGökhan C***Membre actif
Poste
Stagiaire
Secteur
Médias et édition
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2023
Message
37
#15

Merci pour votre retour. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Voilà, désolé si je me suis étendu.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#16

résumé rapide pour les nouveaux : Essayer de faire cela seul est la voie la plus coûteuse.

je suis aussi curieux de savoir si d'autres font autrement.

EElaMembre actif
Poste
Psychologue
Membre depuis
août 2024
Message
74
#17

Je trouve difficile d'être aussi catégorique côté difference technologie deception honeypot. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Une sauvegarde non testée n'est pas une sauvegarde.

SSelim Z***Membre actif
Poste
Stagiaire
Secteur
Transport
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2022
Message
320
#18

Je me pose aussi la question.

TTülay A***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
147
#19

Je ne savais pas ça.

OOnur Y***Membre actif
Poste
Chef de produit
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2024
Message
9

Doki · Mise en place de la gestion des logs · 2024

#20

Je ne suis pas d'accord sur ce point. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Le temps que vous mettez à détecter un problème détermine directement son coût.

Répondre